# Schwachstellenmanagement-Verfahren | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Verfahrensanweisung (VA-06) | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Prozessverantwortlich | {{ROLE_IT_LEAD}} | | Freigabe durch | {{ROLE_ISB}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Dieses Verfahren regelt Erkennung, Bewertung, Behandlung und technische Prüfung von Schwachstellen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R10}}). ## 2. Geltungsbereich Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Auslöser Regelmäßiger Scan ({{VULN_SCAN_FREQ}}), Sicherheitsmeldung/CVE, Penetrationstest ({{PENTEST_FREQ}}). ## 4. Eingaben - Scan-/Testberichte - Asset-Inventar & Kritikalität - Patch-SLA (BL-OPS-01) ## 5. Ablauf 1. Identifikation: Schwachstellen-Scan {{VULN_SCAN_FREQ}} (BL-OPS-02) und Meldungen auswerten. 2. Bewertung & Priorisierung nach Kritikalität und Exponierung. 3. Behandlung anstoßen: Patch/Change (VA-04) oder kompensierende Maßnahme. 4. Technische Prüfung: Härtung (BL-OPS-07) und Penetrationstests ({{PENTEST_FREQ}}, BL-OPS-08). 5. Nachverfolgung & Verifikation der Behebung im {{TOOL_TICKET}}. ## 6. RACI | # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | |---|---------|------------------|------------------|-----------------|----------------| | 1 | Identifikation | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - | | 2 | Bewertung & Priorisierung nach Kritikali | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - | | 3 | Behandlung anstoßen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | | 4 | Technische Prüfung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Externer Dienstleister | - | | 5 | Nachverfolgung & Verifikation der Behebu | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - | ## 7. Ergebnis & Nachweis Nachverfolgte Schwachstellen mit Behandlungsstatus im {{TOOL_TICKET}}; Testberichte. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. ## 8. Kennzahlen (KPI) - Mittlere Behebungszeit je Kritikalität - Offene kritische Schwachstellen - Scan-Abdeckung ## 9. Verwandte Dokumente - Zugehörige Richtlinie: {{LINK:R10}} - {{LINK:VA-04}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}